Файл: Принципы построения и функционирования DLP-систем (СУЩНОСТЬ DLP-СИСТЕМ).pdf
Добавлен: 22.05.2023
Просмотров: 336
Скачиваний: 4
Именно на такие технологии производители DLP-систем делают основной акцент, усиленно развивая и совершенствуя методы контентного анализа, причем порой в ущерб фундаментальным контекстным механизмам контроля и предотвращения утечки. В качестве примеров прогрессивных технологий можно привести морфологический анализ, поддержку и развитие заготовки шаблонов регулярных выражений, детектирование комбинаций ключевых слов с поддержкой промышленных и отраслевых словарей, цифровые отпечатки документов и пр. Можно утверждать, что сегодня в целом достигнут достаточно высокий уровень надежности и эффективности детектирования и фильтрации текстового контента.
Однако до сих пор ни в одной из доступных на российском рынке DLP-систем не был достаточно надежно перекрыт такой простой и доступный даже неопытным пользователям ПК прием обхода контентной защиты, как конвертация текстовых данных в графические изображения, к которым методы анализа текстовых форматов принципиально неприменимы.
Причем пользователи вовсе не обязательно конвертируют текст в графику со злым умыслом – нормальной бизнес-практикой является пересылка сканированных документов, причем как в форме графических файлов, так и после конвертации в PDF, а также в виде вложений в обычные документы MS Office или электронные сообщения.
Конечно же, этот недостаток, равно как и средство его устранения, не являются секретом. Ряд российских и зарубежных разработчиков DLP-систем уже в той или иной форме используют в своих продуктах технологии обратной конвертации графики в текст (Optical Character Recognition), интегрируя OCR-модули в DLP-системы. К сожалению, в силу обусловленных историческими причинами дороговизны и «тяжеловесности» OCR-модулей их применение в современных DLP-системах ограничено, как правило, DLP-шлюзами или DLP-серверами – то есть от утечек данных в графической форме защищается только офисная сеть и только при передаче по сетевым каналам связи.
При этом исходящие коммуникации ноутбуков и лэптопов сотрудников при их работе вне пределов корпоративной сети, например, в командировке или дома, принципиально неконтролируемы OCR-модулями DLP-шлюзов. Кроме того, реализационные ограничения OCR-компонентов многих существующих DLP-систем позволяют анализировать только файлы графических форматов, но не изображения, встроенные в офисные документы[10]. В результате остается полностью открытым такой примитивный и общедоступный канал утечки данных, как «вставить скан документа в Word и отослать по почте». Еще одним неконтролируемым сценарием утечки информации является копирование графических данных с ПК на съемные накопители или их печать на локальных принтерах, поскольку для этих типов операций перехват и пересылка проверяемой графики для анализа на DLP-сервер в реальном масштабе практически нереализуемы.
Именно на разработку OCR-компонента, свободного от всех перечисленных недостатков, и его интеграцию в свое DLP-решение сфокусировала усилия компания «Смарт Лайн». Уже в ближайшее время на рынке появится его новая версия DeviceLock DLP 8, исполнительные агенты которой оснащены резидентным OCR-модулем, обеспечивающим распознавание графических образов текста в изображениях, как в виде файлов графических форматов, так и встроенных в документы. При попытке передачи пользователем данных и файлов по сетевым каналам, их печати или копирования на устройства хранения DeviceLock DLP в соответствии с заданными DLP-политиками применяет OCR-технологии для анализа, детектирования и фильтрации графических образов конфиденциальных текстовых данных в сканах документов, снимках экранов и изображениях внутри офисных документов.
Важно подчеркнуть, что OCR-модуль DeviceLock DLP является резидентным, встроенным в агент, который, в свою очередь, устанавливается на всех контролируемых компьютерах и обеспечивает инспекцию и протоколирование приложений, использующих как сетевые каналы, причем независимо от используемых ими портов и способа выхода в Интернет, так и локальные периферийные устройства.
Принципиальным преимуществом такой архитектуры является реализация защитных действий по блокировке и протоколированию почтовых отправлений, переписки и передачи файлов в социальных сетях и через службы мгновенных сообщений, в том числе содержащих данные в графическом формате, в момент отправки данных по сети «на лету» непосредственно на рабочем компьютере сотрудника, будь то офисная рабочая станция, лэптоп вне корпоративной сети или даже BYOD-устройство в терминальной среде.
В результате работоспособность DLP-системы DeviceLock в целом и OCR-компонента в частности никак не зависит от доступности корпоративной сети или подключения к серверам, что позволяет службам ИБ обеспечить безопасность почтовых коммуникаций сотрудников даже в условиях, когда их бизнес-функции требуют мобильности.
Другой пример практического использования резидентного OCR-модуля и архитектурных особенностей DeviceLock DLP – контроль данных, в том числе в графическом формате, в распределенной корпоративной среде, когда организация располагает широкой сетью филиалов и подразделений, что делает нерациональным использование DLP-серверов в массе либо в силу малочисленности филиалов, либо вследствие недостаточной пропускной способности сети передачи данных. К примеру, DeviceLock DLP 8 можно применить для защиты от утечек экзаменационных материалов ЕГЭ, распространяемых в графической форме и используемых в тысячах образовательных учреждений, зачастую не имеющих достаточно «быстрых» каналов связи для «внешнего» анализа данных на DLP-серверах.
OCR-технологии, применяемые в агентах DeviceLock для защиты обычных и виртуальных рабочих сред, позволяют как уменьшить информационные риски, так и обеспечить неукоснительное исполнение сотрудниками политик безопасности внутри и за пределами компании. Помимо DLP-агентов, OCR-технологии используются в новом компоненте комплекса – DeviceLock Discovery, предназначенном для сканирования компьютеров пользователей, сетевых каталогов и систем хранения данных в целях выявления и устранения нарушений политик безопасного хранения данных.
2.2 Проблемы и перспективы развития
DLP-системы могут выступать как программными, так и программно-аппаратными комплексами. В них, как правило, входят модули сетевого уровня и модули уровня хоста (локальные компьютеры пользователей). Модули сетевого уровня обычно устанавливаются на прокси-серверах, серверах электронной почты, сетевых хранилищах, а также в виде самостоятельных серверов, и контролируют информационные потоки, приходящие на них с локальных компьютеров пользователей и из внешней сети. Модули на уровне хоста чаще всего устанавливаются на персональные компьютеры и могут предотвращать такие виды утечки информации как: запись данных на CD-диски, USB-flash и др. Также компоненты, которые устанавливаются на рабочие компьютеры иногда могут отслеживать изменение параметров операционной системы, установку VPN-программ, редактирование сетевых настроек и другие способы для хода контроля. Наиболее сложные DLP-системы, помимо описанных выше модулей, зачастую поставляются вместе с модулем для централизованного управления.
Самыми крупными DLP-системами на сегодняшний день являются такие комплексы как Falcongaze SecureTower, Zlock, Sevantec, Solor Dozor.
К сожалению, так как развитие DLP-систем берет свое начало в недалеких двухтысячных, в настоящее время их деятельность до сих пор четко не регламентируется на законодательном уровне. Это справедливо и для России, и для других стран.
Наглядным примером несовершенства законодательной базы, применимой к DLP-системам может служить следующий факт. Все описанные выше DLP-системы прошли сертификацию в Российской Федерации, как системы несанкционированного доступа, хотя, по сути, являются системами защиты от утечки информации.
На сегодняшний день основными источниками требований по информационной безопасности в России являются законодательные и подзаконные акты, нормативные документы регуляторов (ФСТЭК России, ФСБ России, ЦБ РФ и пр.), а также международные стандарты (обычно рекомендательного характера). Основными, но не единственными, требованиями являются:
- требования по защите персональных данных (152-ФЗ, Постановление Правительства №1119, Приказ ФСТЭК России №21 и другие документы). Требования распространяются на организации, обрабатывающие персональные данные (по сути, на все организации);
- требования по защите государственных информационных систем (149-ФЗ, Приказ ФСТЭК России №17 (с изменениями), Методические рекомендации ФСТЭК России). Требования распространяются на организации, имеющие доступ к государственным и муниципальным информационным системам;
- требования по защите коммерческой тайны (98-ФЗ). Закон определяет необходимые мероприятия для реализации режима коммерческой тайны и права владельца информации на защиту информации[11]. Данные требования и рекомендации являются комплексными, содержат организационные и технические меры защиты.
Что же касается реальных примеров использования DLP-систем на современных предприятиях, то в качестве примера для рассмотрения была выбрана широко известная DLP-система Falcongaze SecureTower. Среди клиентов данной фирмы достаточно много как зарубежных, так и отечественных компаний, относящихся к различным экономическим отраслям: банковский и финансовый сектор, энергетика, здравоохранение, торговые компании, телекоммуникации, промышленность, образование, государственные учреждения, транспорт и логистика, научно-исследовательские центры, высокие технологии.
Так, например, известно, что в недавнем времени Falcongaze SecureTower был внедрен в таких компаниях как: АО «НИИ Мортеплотехники», ГК «АРИС» и «ГЕСЕР», ОАО «СО ЕЭС», ФГУП «ГРЧЦ», OOO «Softkey» и др. Внедрение системы DLP от Falcongaze SecureTower позволило данным компаниям решить следующие задачи: контроль конфиденциальной информации, выявление внутренних угроз, расследование инцидентов, оптимизация бизнес-процессов, экономическая безопасность, обеспечение прозрачности бизнеса, контроль мобильных рабочих станций. Об этом свидетельствуют положительные отзывы представители данных компаний на сайте Falcongaze SecureTower[12].
ЗАКЛЮЧЕНИЕ
DLP – системы – технологии, которые обеспечивают предотвращение утечек конфиденциальной информации из информационной системы вовне, а также совокупность программных и программно - аппаратных технических устройств для осуществления предотвращения утечек.
DLP – системы строятся на основе анализа потоков данных, которые пересекают периметр защищаемой информационной системы. При обнаружении в этом потоке конфиденциальной информации срабатывает активная компонента системы, и передача сообщения (пакета, потока, сессии) блокируется.
Защита информационных систем от внутренних угроз на всех этапах развития средств информационной безопасности считалась базовой задачей. При этом изначально внешние угрозы безопасности считались потенциально наиболее опасными. В связи с тем, что в настоящее время внутренние угрозы безопасности являются одними из самых популярных, потребность во внедрении DLP - систем возросла.
Для современных мощных DLP – систем характерно гармоничное сочетание анализа формальных признаков с анализом контента. В состав DLP – систем входят модули сетевого уровня и компоненты уровня хоста.
Компоненты уровня хоста обычно расположены на персональных компьютерах работников и осуществляют контроль таких каналов утечки, как запись информации на компакт – диски, флэш – накопители и др. Компоненты уровня хоста также стараются отслеживать изменение сетевых настроек, инсталляцию программ для туннелирования, стеганографии и другие возможные методы для обхода контроля.
Современная DLP – система имеет в своем составе компоненты обоих указанных типов, а также модуль для централизованного управления.
Кроме основной задачи DLP – систем, которая заключается в предотвращении утечек конфиденциальной информации из информационной системы вовне, перед DLP – системой могут стоять следующие вторичные задачи:
- архивирование пересылаемых данных, которые могут быть полезны при расследовании инцидентов информационной безопасности;
- предотвращение возможности передачи вовне не только конфиденциальной, но и другой нежелательной информации (например, спам);
- предотвращение возможности передачи нежелательной информации не только изнутри информационной системы наружу, но и снаружи внутрь информационной системы;
- предотвращение использования работниками фирменных информационных ресурсов в личных целях;
- оптимизация загрузки каналов, экономия трафика;
- контроль присутствия работников на рабочем месте;
- отслеживание надёжности сотрудников.
Важность внедрения DLP – систем определяется возможностью утечки конфиденциальных корпоративных данных, что может нанести серьезный вред бизнесу компании.
Таким образом, на сегодняшний день вместе с развитием цифровой экономики во всех государствах повысились риски информационной безопасности. По всему миру в 2017 году объем скомпрометированных данных и число информационных атак увеличилось во много раз, что привело к значительным финансовым и материальным потерям. Поэтому для защиты информации были созданы DLP-системы, предотвращающие потерю данных путем мониторинга, фильтрации, обнаружения несанкционированного доступа к ним, ну и применения соответствующих мер к нарушителям (например, блокирования).